CVE-2026-16543
높음게시됨
Kong Operator 클러스터 전체 인그레스 구성에서 내장 KIC CA 인증서 ID 충돌을 통한 DoS
- 게시됨
- 2026. 7. 29.
- 업데이트됨
- 2026. 7. 29.
- CNA 할당 중
- Kong
- 증거 관찰됨
- 2026. 9. 27.
기본 CVSS
7.1/ 10높음
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.1%
낮음 · 다음 30일
- 백분위수
- 3.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Kong Operator에 내장된 Kong Kubernetes Ingress Controller(KIC)는 네임스페이스 범위의 Secret 생성 권한을 가진 사용자가 클러스터 전체의 인그레스 구성 서비스 거부를 유발할 수 있도록 합니다. 내장된 KIC는 인그레스 클래스나 네임스페이스 제한 없이 레이블 선택자만을 사용하여 모든 감시 대상 네임스페이스의 CA 인증서 Secret을 수집합니다. CA 인증서 기본 키는 Secret의 사용자 제공 필드에서 파생됩니다. 중복된 CA 인증서 ID로 인해 Kong Gateway가 전체 구성 문서를 거부하고 클러스터 전체의 모든 인그레스 변경이 중단됩니다.
소스
2026년에 공개된 CVE에 대한 Proof-of-Concept 익스플로잇의 커뮤니티 선별 및 검증된 컬렉션입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.